Lỗ hổng nghiêm trọng trong Marimo Notebook cho phép thực thi lệnh MCP trái phép
Một lỗ hổng bảo mật mức độ nghiêm trọng cao trong Marimo Notebook vừa được phát hiện, cho phép kẻ tấn công thực thi các lệnh Model Context Protocol (MCP) tùy ý ngay khi tệp tin được mở ở chế độ chỉnh...
- Giọng nữ Bắc
Marimo, nền tảng notebook phổ biến, vừa phát hành bản vá cho một lỗ hổng bảo mật có mức độ nghiêm trọng cao (được định danh là CVE-2026-75149). Lỗ hổng này cho phép kẻ tấn công thực thi các lệnh Model Context Protocol (MCP) thông qua các tệp notebook đã được tạo sẵn (crafted notebook).
Theo thông tin từ VulnCheck, lỗ hổng này cho phép các lệnh độc hại chạy dưới dạng một subprocess cục bộ ngay khi người dùng mở notebook ở chế độ chỉnh sửa (edit mode), mà không cần chờ bất kỳ cell nào được thực thi. Lỗ hổng này được đánh giá với điểm CVSS v4 là 8.7 và CVSS v3.1 là 8.8. Điểm đáng chú ý là cuộc tấn công không yêu cầu xác thực từ kẻ tấn công, mặc dù cần có sự tương tác từ phía người dùng.
Chi tiết về lỗ hổng và cách khắc phục:
Vấn đề nằm ở cách Marimo xử lý cấu hình trong metadata của notebook. Kẻ tấn công có thể chèn các lệnh MCP server thông qua cấu hình này để chiếm quyền điều khiển. Để khắc phục, Marimo đã thực hiện các biện pháp tăng cường bảo mật theo tiêu chuẩn PEP 723, trong đó coi metadata của notebook là dữ liệu do người dùng kiểm soát và áp dụng danh sách cho phép (allowlist) nghiêm ngặt. Các phần cấu hình nhạy cảm như ai, mcp, completion, secrets và server đã bị loại bỏ khỏi metadata để ngăn chặn hành vi khai thác.
Người dùng đang sử dụng các phiên bản Marimo cũ hơn 0.23.15 được khuyến nghị cập nhật lên phiên bản mới nhất ngay lập tức để đảm bảo an toàn. Lỗ hổng này được phát hiện bởi nhà nghiên cứu Gregory Tan (Grg0rry).
Đây không phải là lần đầu tiên Marimo gặp vấn đề về cấu hình. Trước đó, vào đầu tháng 8/2026, lỗ hổng CVE-2026-67618 cũng đã được công bố, liên quan đến việc kẻ tấn công có thể chiếm đoạt API key thông qua cấu hình base_url của AI trong metadata. Ngoài ra, một lỗ hổng cũ hơn là CVE-2026-39987 cũng từng cho phép kẻ tấn công giành quyền truy cập vào shell thông qua endpoint /terminal/ws, vốn đã được vá từ phiên bản 0.23.0.
Việc duy trì các phiên bản phần mềm mới nhất là yếu tố then chốt để bảo vệ môi trường làm việc khỏi các cuộc tấn công khai thác lỗ hổng (exploit) tiềm ẩn trong các công cụ phát triển AI hiện nay.
Nguồn tham khảo: The Hacker News
No Comment! Be the first one.